中文

参数化噪声注入:以可训练随机性提升深度神经网络对抗攻击的鲁棒性

机器学习 2018-11-26 v1 密码学与安全 计算机视觉与模式识别

摘要

深度学习领域的近期发展暴露了深度神经网络(DNN)针对对抗样本的内在脆弱性。在图像分类中,对抗样本是一种经过精心修改、与原图视觉上难以区分但会导致 DNN 模型误分类的图像。使用高斯噪声训练网络是一种有效的模型正则化技术,从而提升模型对输入变化的鲁棒性。受此经典方法启发,我们探索利用噪声注入的正则化特性来提升 DNN 对抗攻击的鲁棒性。本文提出参数化噪声注入(PNI),通过在每一层的激活或权重上注入可训练的高斯噪声,并结合对抗训练,求解极小极大优化问题。这些参数被显式训练以达成改进的鲁棒性。据我们所知,这是首项使用可训练噪声注入提升网络对抗攻击鲁棒性的工作,而非通过交叉验证手动配置注入噪声水平。大量结果表明,我们提出的 PNI 技术有效提升了对多种强力白盒与黑盒攻击(如 PGD、C&W、FGSM、可迁移攻击和 ZOO 攻击)的鲁棒性。最后同样重要的是,与最先进的防御方法相比,PNI 方法在干净数据与扰动数据上均提升了准确率,在 Resnet-20 架构下于干净测试数据与扰动测试数据上分别超越当前未被攻破的 PGD 防御 1.1% 与 6.8%。

关键词

引用

@article{arxiv.1811.09310,
  title  = {Parametric Noise Injection: Trainable Randomness to Improve Deep Neural Network Robustness against Adversarial Attack},
  author = {Adnan Siraj Rakin and Zhezhi He and Deliang Fan},
  journal= {arXiv preprint arXiv:1811.09310},
  year   = {2018}
}